La empresa Plex ha lanzado un comunicado urgente instando a todos los usuarios a actualizar sus sistemas a las versiones más recientes de su software. Las actualizaciones, correspondientes a Plex Media Server 1.43.3 y Plex Desktop 1.115.0, corrigen una serie de vulnerabilidades de seguridad que aún no han sido detalladas públicamente. La compañía ha confirmado que se han solicitado identificadores CVE para cada uno de los fallos, pero no ha proporcionado información específica sobre su naturaleza o alcance.
En el anuncio, Plex enfatiza la importancia de actualizar lo antes posible, especialmente para aquellos que ejecutan servidores multimedia en dispositivos NAS. La empresa advierte que, en algunos casos, la actualización puede no estar disponible a través del gestor de paquetes del dispositivo, por lo que se recomienda instalar manualmente el paquete correspondiente desde su sitio oficial.
Antecedentes de vulnerabilidades en Plex
Este nuevo aviso surge después de que en agosto de 2025 la compañía parcheara una vulnerabilidad de alta gravedad identificada como CVE-2025-34158, con una puntuación CVSS de 8.5. Dicha falla estaba relacionada con un problema de autenticación en el endpoint '/myplex/account', que exponía incorrectamente los detalles de la cuenta del propietario del servidor, incluido su token de acceso administrativo. Esto ocurría incluso cuando cualquier usuario autenticado sin privilegios especiales accedía a dicho endpoint.
Además, se descubrió que una llamada posterior a la API '/api/resources' podía revelar otros servidores accesibles por el propietario, lo que potencialmente exponía toda su infraestructura de Plex a accesos no autorizados. La combinación de ambas llamadas facilitaba una cadena de explotación que permitía a un atacante descubrir y comprometer la infraestructura completa del usuario.
De acuerdo con datos de la empresa de seguridad Censys, más de 360.000 dispositivos exponen actualmente la interfaz web de Plex Media Server, aunque no todos ellos son vulnerables a estos fallos específicos. Aun así, la exposición masiva subraya la necesidad de que los administradores apliquen los parches sin demora.
Historial de explotaciones
Las vulnerabilidades en Plex Media Server han sido explotadas con éxito en varias ocasiones por actores malintencionados. En febrero de 2021, la compañía publicó una actualización de seguridad para resolver un problema que permitía a los atacantes provocar que un servidor afectado 'reflejara' paquetes UDP, aumentando así el volumen de un ataque de denegación de servicio (DoS) contra otro servidor. El parche, correspondiente a la versión 1.21.3.4014 o superior, aseguraba que el servidor solo respondiera a solicitudes UDP provenientes de la red local (LAN) y no de Internet público (WAN).
Un caso más reciente y de gran repercusión fue la brecha de LastPass en agosto de 2022. Los atacantes lograron comprometer el ordenador doméstico de un empleado de la empresa mediante la explotación de una vulnerabilidad en Plex Media Server, identificada como CVE-2020-5741, con una puntuación CVSS de 7.2. A través de este acceso inicial, implantaron malware de tipo keylogger, lo que eventualmente condujo a la filtración masiva de datos de la compañía.
Recomendaciones para los usuarios
Plex recomienda encarecidamente a todos los usuarios que actualicen sus servidores y aplicaciones de escritorio a las versiones más recientes lo antes posible. Para los administradores de sistemas, se aconseja verificar la disponibilidad de las actualizaciones en los repositorios oficiales y, si es necesario, proceder a la instalación manual. Mantener el software actualizado es una medida fundamental para protegerse contra amenazas conocidas y emergentes.


















Deja una respuesta